Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Microsoft Sentinel to natywne dla chmury rozwiązanie SIEM, które zapewnia skalowalne i ekonomiczne zabezpieczenia w środowiskach wielochmurowych i wieloplatformowych. Łączy sztuczną inteligencję, automatyzację i analizę zagrożeń w celu obsługi wykrywania zagrożeń, badania, reagowania i proaktywnego wyszukiwania zagrożeń.
Microsoft Sentinel SIEM umożliwia analitykom przewidywanie i zatrzymywanie ataków na chmurach i platformach, szybciej i z większą precyzją.
W tym artykule przedstawiono najważniejsze możliwości Microsoft Sentinel.
Microsoft Sentinel dziedziczy po usłudze Azure Monitor praktyki zabezpieczania przed manipulacją i zapewniania niezmienności. Chociaż usługa Azure Monitor jest platformą danych tylko do dołączania, zawiera ona przepisy dotyczące usuwania danych do celów zgodności.
Ta usługa obsługuje Azure Lighthouse, który umożliwia dostawcom usług zalogowanie się do własnego dzierżawcy w celu zarządzania subskrypcjami i grupami zasobów, które klienci im delegowali.
Włącz domyślną zawartość zabezpieczeń
Microsoft Sentinel udostępnia zawartość zabezpieczeń spakowaną w rozwiązaniach SIEM, które umożliwiają pozyskiwanie danych, monitorowanie, alerty, wyszukiwanie, badanie, reagowanie i łączenie się z różnymi produktami, platformami i usługami.
Aby uzyskać więcej informacji, zobacz Informacje o Microsoft Sentinel zawartości i rozwiązaniach.
Zbieranie danych na dużą skalę
Zbieraj dane dla wszystkich użytkowników, urządzeń, aplikacji i infrastruktury, zarówno w środowisku lokalnym, jak i w wielu chmurach.
W tej tabeli wyróżniono kluczowe możliwości w Microsoft Sentinel na potrzeby zbierania danych.
| Możliwości | Opis | Wprowadzenie |
|---|---|---|
| Gotowe konektory danych | Wiele łączników jest spakowanych z rozwiązaniami SIEM na potrzeby Microsoft Sentinel i zapewnia integrację w czasie rzeczywistym. Te łączniki obejmują źródła firmy Microsoft i źródła Azure, takie jak Microsoft Entra ID, Azure Activity, Azure Storage i inne. Wbudowane łączniki są również dostępne dla szerszych ekosystemów zabezpieczeń i aplikacji dla rozwiązań innych niż Microsoft. Do łączenia źródeł danych z Microsoft Sentinel można również użyć wspólnego formatu zdarzeń, dziennika systemowego lub interfejsu API REST. |
łączniki danych Microsoft Sentinel |
| Łączniki niestandardowe | Microsoft Sentinel obsługuje pozyskiwanie danych z niektórych źródeł bez dedykowanego łącznika. Jeśli nie możesz połączyć źródła danych z Microsoft Sentinel przy użyciu istniejącego rozwiązania, utwórz własny łącznik źródła danych. | Zasoby do tworzenia łączników niestandardowych Microsoft Sentinel. |
| Normalizacja danych | Microsoft Sentinel wykorzystuje normalizację zarówno w czasie wykonywania zapytania, jak i w czasie pozyskiwania danych, aby przekształcić różne źródła w ujednolicony, znormalizowany widok. | Normalizacja i zaawansowany model informacji o zabezpieczeniach (ASIM) |
Wykrywanie zagrożeń
Wykrywaj wcześniej niewykryte zagrożenia i minimalizuj liczbę wyników fałszywie dodatnich dzięki mechanizmom analitycznym firmy Microsoft i niezrównanemu wywiadowi o zagrożeniach.
W tej tabeli przedstawiono kluczowe możliwości Microsoft Sentinel wykrywania zagrożeń.
| Pojemność | Opis | Wprowadzenie |
|---|---|---|
| Funkcje analizy | Pomaga zmniejszyć szum i zminimalizować liczbę alertów, które należy przejrzeć i zbadać. Microsoft Sentinel używa analizy do grupowania alertów w zdarzenia. Użyj gotowych reguł analitycznych w niezmienionej postaci lub jako punktu wyjścia do tworzenia własnych reguł. Microsoft Sentinel udostępnia również reguły mapowania zachowania sieci, a następnie wyszukiwania anomalii w zasobach. Te analizy łączą fakty, łącząc alerty o niskiej wiarygodności dotyczące różnych obiektów w potencjalne incydenty bezpieczeństwa o wysokiej wiarygodności. | Wykrywaj zagrożenia od razu po wdrożeniu |
| pokrycie MITRE ATT&CK | Microsoft Sentinel analizuje pozyskane dane nie tylko w celu wykrywania zagrożeń i pomocy w badaniu, ale także wizualizacji charakteru i pokrycia stanu zabezpieczeń organizacji w oparciu o taktykę i techniki z platformy MITRE ATT&CK®. | Omówienie pokrycia zabezpieczeń przez platformę MITRE ATT&CK® |
| Analiza zagrożeń | Zintegruj wiele źródeł analizy zagrożeń z Microsoft Sentinel w celu wykrywania złośliwych działań w środowisku i zapewniania kontekstu badaczom zabezpieczeń na potrzeby świadomych decyzji dotyczących reagowania. | Analiza zagrożeń w Microsoft Sentinel |
| Listy obserwowanych | Skoreluj dane ze źródła danych, które udostępniasz, listy obserwowanych, ze zdarzeniami w środowisku Microsoft Sentinel. Na przykład możesz utworzyć listę monitorowaną zawierającą zasoby o wysokiej wartości, zwolnionych pracowników lub konta usług w swoim środowisku. Używaj list obserwacyjnych podczas wyszukiwania, w regułach wykrywania, podczas wyszukiwania zagrożeń i w podręcznikach reagowania. | Listy obserwowanych w Microsoft Sentinel |
| Skoroszyty | Tworzenie interaktywnych raportów wizualnych przy użyciu skoroszytów. Microsoft Sentinel zawiera wbudowane szablony skoroszytów, które umożliwiają szybkie uzyskiwanie szczegółowych informacji na temat danych po nawiązaniu połączenia ze źródłem danych. Możesz też utworzyć własne skoroszyty niestandardowe. | Wizualizuj zebrane dane. |
Badanie zagrożeń
Badanie zagrożeń za pomocą sztucznej inteligencji i wyszukiwanie podejrzanych działań na dużą skalę, wykorzystując lata pracy w zakresie bezpieczeństwa cybernetycznego w firmie Microsoft.
W tej tabeli przedstawiono kluczowe możliwości Microsoft Sentinel do badania zagrożeń.
| Funkcja | Opis | Wprowadzenie |
|---|---|---|
| Zdarzenia | Microsoft Sentinel narzędzia do głębokiego badania pomagają zrozumieć zakres i znaleźć główną przyczynę potencjalnego zagrożenia bezpieczeństwa. Możesz wybrać jednostkę na wykresie interaktywnym, aby zadać interesujące pytania dla określonej jednostki, a następnie przejść do szczegółów tej jednostki i jej połączeń, aby uzyskać główną przyczynę zagrożenia. | Nawigowanie i badanie zdarzeń w Microsoft Sentinel |
| Polowania | Zaawansowane narzędzia wyszukiwania i tworzenia zapytań w Microsoft Sentinel, bazujące na strukturze MITRE, umożliwiają proaktywne wyszukiwanie zagrożeń bezpieczeństwa we wszystkich źródłach danych w organizacji, zanim zostanie wygenerowany alert. Utwórz niestandardowe reguły wykrywania na podstawie swojego zapytania wyszukiwania zagrożeń. Następnie wyświetl te szczegółowe informacje jako alerty dla osób reagujących na zdarzenia związane z bezpieczeństwem. | Wyszukiwanie zagrożeń w Microsoft Sentinel |
| Notebooks | Microsoft Sentinel obsługuje notesy Jupyter w obszarach roboczych usługi Azure Machine Learning, w tym kompletne biblioteki do uczenia maszynowego, wizualizacji i analizy danych. Użyj notesów w Microsoft Sentinel, aby rozszerzyć zakres tego, co można zrobić z danymi Microsoft Sentinel. Przykład: — Wykonaj analizy, które nie są wbudowane w Microsoft Sentinel, takie jak niektóre funkcje uczenia maszynowego w języku Python. — Tworzenie wizualizacji danych, które nie są wbudowane w Microsoft Sentinel, takich jak niestandardowe osie czasu i drzewa przetwarzania. — Integrowanie źródeł danych poza Microsoft Sentinel, takich jak lokalny zestaw danych. |
Notatniki Jupyter z funkcjami wyszukiwania zagrożeń w Microsoft Sentinel |
Szybkie reagowanie na zdarzenia
Automatyzuj typowe zadania i upraszczaj orkiestrację zabezpieczeń za pomocą podręczników, które integrują się z usługami Azure i istniejącymi narzędziami. Automatyzacja i orkiestracja Microsoft Sentinel zapewnia wysoce rozszerzalną architekturę, która umożliwia skalowalną automatyzację w miarę pojawiania się nowych technologii i zagrożeń.
Podręczniki w Microsoft Sentinel są oparte na przepływach pracy utworzonych w usłudze Azure Logic Apps. Jeśli na przykład używasz systemu biletów ServiceNow, użyj usługi Azure Logic Apps, aby zautomatyzować przepływy pracy i otworzyć bilet w ServiceNow przy każdym wygenerowaniu określonego alertu lub zdarzenia.
W tej tabeli przedstawiono kluczowe możliwości Microsoft Sentinel reagowania na zagrożenia.
| Funkcja | Opis | Wprowadzenie |
|---|---|---|
| Reguły automatyzacji | Centralnie zarządzaj automatyzacją obsługi zdarzeń w Microsoft Sentinel, definiując i koordynując niewielki zestaw reguł obejmujących różne scenariusze. | Automatyzowanie reagowania na zagrożenia w Microsoft Sentinel przy użyciu reguł automatyzacji |
| Podręczniki | Zautomatyzuj i koordynuj reakcję na zagrożenia przy użyciu playbooków, które są zbiorem działań naprawczych. Uruchom podręcznik na żądanie lub automatycznie w odpowiedzi na określone alerty lub zdarzenia po wyzwoleniu przez regułę automatyzacji. Aby tworzyć podręczniki za pomocą usługi Azure Logic Apps, wybierz stale rozwijającą się galerię łączników dla różnych usług i systemów, takich jak ServiceNow, Jira i inne. Te łączniki umożliwiają stosowanie dowolnej logiki niestandardowej w przepływie pracy. |
Automatyzowanie reagowania na zagrożenia za pomocą podręczników w Microsoft Sentinel Lista wszystkich konektorów usługi Logic Apps |
Harmonogram wycofywania usługi Microsoft Sentinel w portalu Azure
Microsoft Sentinel jest ogólnie dostępna w portalu Microsoft Defender, w tym dla klientów bez Microsoft Defender XDR lub licencji E5. Oznacza to, że możesz używać Microsoft Sentinel w portalu usługi Defender, nawet jeśli nie używasz innych usług Microsoft Defender.
Po 31 marca 2027 r. Microsoft Sentinel nie będą już obsługiwane w Azure Portal i będą dostępne tylko w portalu Microsoft Defender.
Jeśli obecnie używasz Microsoft Sentinel w Azure Portal, zalecamy rozpoczęcie planowania przejścia do portalu usługi Defender teraz, aby zapewnić płynne przejście i w pełni wykorzystać ujednolicone środowisko operacji zabezpieczeń oferowane przez Microsoft Defender.
Więcej informacji można znaleźć w następujących artykułach:
- Usługa Microsoft Sentinel w portalu usługi Microsoft Defender
- Przenoszenie środowiska Microsoft Sentinel do portalu usługi Defender
- Planowanie przejścia do portalu Microsoft Defender dla wszystkich klientów Microsoft Sentinel (blog)
Zmiany dla nowych klientów od lipca 2025 r.
Na potrzeby zmian opisanych w tej sekcji nowi klienci usługi Microsoft Sentinel to klienci, którzy wdrażają do usługi Microsoft Sentinel pierwszy obszar roboczy w swojej dzierżawie.
Od lipca 2025 tacy nowi klienci, którzy mają również uprawnienia Właściciela subskrypcji lub Administratora dostępu użytkowników i nie są użytkownikami delegowanymi przez usługę Azure Lighthouse, mają swoje obszary robocze automatycznie dołączane do portalu usługi Defender wraz z dołączaniem do usługi Microsoft Sentinel.
Użytkownicy takich obszarów roboczych, którzy również nie są użytkownikami delegowanymi za pomocą usługi Azure Lighthouse, widzą w usłudze Microsoft Sentinel w witrynie Azure Portal linki, które przekierowują do witryny Defender.
Przykład:
Tacy użytkownicy używają Microsoft Sentinel tylko w portalu usługi Defender.
Nowi klienci, którzy nie mają odpowiednich uprawnień, nie są automatycznie dołączani do portalu Defender, ale nadal widzą w portalu Azure linki przekierowujące wraz z monitami, aby użytkownik z odpowiednimi uprawnieniami ręcznie dołączył obszar roboczy do portalu Defender.
Ta tabela podsumowuje te doświadczenia:
| Typ klienta | Doświadczenie |
|---|---|
| Istniejący klienci tworzący nowe obszary robocze w dzierżawie, w której jest już włączony obszar roboczy dla Microsoft Sentinel | Obszary robocze nie są automatycznie dołączane, a użytkownicy nie widzą linków przekierowania |
| Użytkownicy delegowani za pomocą usługi Azure Lighthouse tworzący nowe obszary robocze w dowolnej dzierżawie | Obszary robocze nie są automatycznie dołączane, a użytkownicy nie widzą linków przekierowania |
| Nowi klienci wdrażający pierwszy obszar roboczy w swojej dzierżawie do usługi Microsoft Sentinel |
-
Użytkownicy, którzy mają wymagane uprawnienia , mają automatycznie dołączony obszar roboczy. Inni użytkownicy takich obszarów roboczych widzą w portalu Azure łącza przekierowujące. - Użytkownicy, którzy nie mają wymaganych uprawnień , nie mają automatycznie dołączonych obszarów roboczych. Wszyscy użytkownicy takich obszarów roboczych widzą linki przekierowania w Azure Portal, a użytkownik z wymaganymi uprawnieniami musi dołączyć obszar roboczy do portalu usługi Defender. |